Rugmi-malware verspreidde zich via valse scheuren en onenigheid

Een nieuwe malware-lader wordt momenteel gebruikt door bedreigingsactoren voor het verspreiden van verschillende informatiestelende entiteiten, zoals Lumma Stealer (ook bekend als LummaC2), Vidar, RecordBreaker (ook bekend als Raccoon Stealer V2) en Rescoms.

Cybersecurity-onderzoekers houden deze Trojan actief in de gaten en identificeren hem als Win/TrojanDownloader.Rugmi. De malware bestaat uit drie belangrijke componenten: een downloader die verantwoordelijk is voor het ophalen van een gecodeerde payload, een loader die de payload uitvoert vanaf interne bronnen, en een andere loader die de payload uitvoert vanuit een extern bestand op de schijf.

Volgens telemetriegegevens van onderzoekers waren de detecties van de Rugmi-lader in oktober en november 2023 getuige van een aanzienlijke stijging, van dagelijkse gevallen met één cijfer tot honderden per dag.

Stealer-malware, die gewoonlijk wordt verspreid via een Malware-as-a-Service (MaaS)-model, is beschikbaar voor abonnementen op andere bedreigingsactoren. Lumma Stealer wordt bijvoorbeeld op ondergrondse forums geadverteerd voor een maandelijks tarief van $ 250, waarbij het duurste abonnement $ 20.000 kost, waardoor klanten toegang krijgen tot de broncode en toestemming krijgen om deze te verkopen.

Er zijn aanwijzingen dat de codebasis die verband houdt met de stelers van Mars, Arkei en Vidar is hergebruikt om Lumma te ontwikkelen.

Malware verspreid via verschillende kanalen

Naast het voortdurend aanpassen van ontwijkingstactieken, wordt deze kant-en-klare tool op verschillende manieren verspreid, variërend van malvertising en valse browserupdates tot gekraakte installaties van populaire software zoals VLC media player en OpenAI ChatGPT. Een andere methode is het gebruik van het Content Delivery Network (CDN) van Discord om de malware te hosten en te verspreiden.

Deze strategie omvat het gebruik van een mix van willekeurige en gecompromitteerde Discord-accounts om directe berichten naar potentiële doelwitten te sturen, waarbij ze worden verleid met aanbiedingen zoals $ 10 of een Discord Nitro-abonnement in ruil voor hulp bij een project. Gebruikers die het aanbod accepteren, worden gevraagd een uitvoerbaar bestand te downloaden dat wordt gehost op Discord CDN, dat zichzelf vermomt als iMagic Inventory maar de Lumma Stealer-payload bevat.

Onderzoekers benadrukten dat kant-en-klare malware-oplossingen bijdragen aan de verspreiding van kwaadaardige campagnes, waardoor de malware gemakkelijk toegankelijk wordt, zelfs voor bedreigingsactoren met potentieel lagere technische vaardigheden.

January 2, 2024
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.